SOC Prime Bias: Critical

25 Sep 2026 14:35 UTC

Storm-2570 Riutilizza le Stesse Tecniche in Vari Dispiegamenti

Author Photo
SOC Prime Team linkedin icon Segui
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Storm-2570 è un affiliato di ransomware inter-ecosistema che opera su più piattaforme Ransomware-as-a-Service (RaaS), tra cui Qilin e DragonForce. L’attore si affida a un toolkit post-compromesso costante che include diverse applicazioni di Remote Monitoring and Management (RMM) e utilità di esfiltrazione basate su cloud. Tracciare questi comportamenti ricorrenti invece di concentrarsi solo sul carico utile finale del ransomware può aiutare i difensori a identificare e interrompere le intrusioni prima nella catena di attacco.

Indagine

Microsoft Threat Intelligence ha osservato Storm-2570 utilizzare ripetutamente strumenti come MeshAgent, Atera e Splashtop in diverse operazioni di ransomware. L’indagine ha identificato schemi coerenti, tra cui la rinomina di binari per fondersi con gli ambienti delle vittime e l’uso di strumenti di tunneling come Cloudflared per mantenere l’accesso. La ricerca mostra che le TTP dell’attore rimangono in gran parte inalterate anche quando la famiglia finale di ransomware varia.

Mitigazione

I difensori dovrebbero abilitare la protezione anti-manomissione su tutto il tenant per impedire agli attaccanti di disabilitare Microsoft Defender e applicare controlli di minimo privilegio per limitare il movimento laterale. Le regole di Riduzione della Superficie di Attacco di Microsoft Defender XDR dovrebbero essere utilizzate per bloccare il furto di credenziali e l’esecuzione non autorizzata di script. Le organizzazioni dovrebbero anche imporre MFA per le piattaforme RMM approvate e monitorare i terminali per installazioni RMM non autorizzate.

Risposta

Quando si rileva attività di Storm-2570, le organizzazioni dovrebbero immediatamente indagare sui servizi RMM non approvati e reimpostare le credenziali associate agli account utilizzati per distribuirli. Abilitare l’interruzione automatica degli attacchi in Microsoft Defender XDR per contenere le minacce attive. Condurre caccia mirata per l’esecuzione basata su PsExec, binari MeshAgent rinominati e altri artefatti ricorrenti di Storm-2570 per determinare la piena portata del compromesso.

Flusso di attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Comunicazione di Dominio Possibile Trycloudflare (via cmdline)

SOC Prime Team
25 set 2026

Modifiche del Registro Sospette per Consentire Connessioni RDP e Creare Persistenza (via process_creation)

SOC Prime Team
25 set 2026

Shadowing Possibile dei Servizi Desktop Remoto (via process_creation)

SOC Prime Team
25 set 2026

Attività Sospetta di Ntdsutil (via cmdline)

SOC Prime Team
25 set 2026

Possibili Argomenti Mimikatz Rilevati (via cmdline)

SOC Prime Team
25 set 2026

Software Alternativo di Accesso/Management Remoto (via process_creation)

SOC Prime Team
25 set 2026

Possibile Movimento Laterale tramite PsExec o Simili (via sistema)

SOC Prime Team
25 set 2026

Possibile Movimento Laterale tramite PsExec o Simili (via audit)

SOC Prime Team
25 set 2026

Evasione Antivirus di Storm-2570 tramite Manomissione di Microsoft Defender [Registro Eventi Sicurezza di Windows]

Regole SOC Prime AI
25 set 2026

Rileva MeshAgent con l’Uso di PsExec o Impacket [Windows Sysmon]

Regole SOC Prime AI
25 set 2026

Esecuzione di Simulazione

  • Narrativa dell’Attacco & Comandi: L’avversario ha stabilito un punto d’appoggio utilizzando MeshAgent. Per spostarsi lateralmente su una workstation di destinazione, distribuiscono PsExec per eseguire comandi da remoto. Per attivare la regola di rilevamento specifica, l’avversario assicurerà che entrambi i processi di MeshAgent e PsExec siano attivi nell’albero dei processi. L’obiettivo è dimostrare che la presenza di entrambi i binari in una singola sessione attiva l’ allerta di alta gravità.

  • Script di Test di Regressione:

    # Script di simulazione per attivare la regola 'Rileva MeshAgent con PsExec'
    # Nota: Questo script presume che i binari esistano nella directory corrente per scopi di simulazione.
    # In uno scenario reale, sarebbero situati in vari percorsi.
    
    $currentDir = Get-Location
    $meshAgentPath = "$currentDirmeshagent.exe"
    $psexecPath = "$currentDirpsexec.exe"
    
    # Crea file fittizi se non esistono per evitare errori di script, 
    # anche se in un test reale verrebbero usati binari reali.
    if (-not (Test-Path $meshAgentPath)) { New-Item -Path $meshAgentPath -ItemType File }
    if (-not (Test-Path $psexecPath)) { New-Item -Path $psexecPath -ItemType File }
    
    Write-Host "[+] Avvio simulazione MeshAgent..." -ForegroundColor Cyan
    $meshProcess = Start-Process -FilePath $meshAgentPath -PassThru -WindowStyle Hidden
    
    Write-Host "[+] Avvio simulazione PsExec..." -ForegroundColor Cyan
    # Usiamo un comando fittizio per simulare l'esecuzione
    Start-Process -FilePath $psexecPath -ArgumentList "127.0.0.1 -u admin -p password cmd.exe /c echo 'Lateral Movement Simulation'"
    
    Write-Host "[+] Simulazione completa. Controlla il SIEM per gli allarmi." -ForegroundColor Green
  • Comandi di Pulizia:

    # Script di pulizia per rimuovere file fittizi e fermare i processi
    Stop-Process -Name "meshagent*" -ErrorAction SilentlyContinue
    Remove-Item -Path ".meshagent.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path ".psexec.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completa." -ForegroundColor Yellow